小売業界の脆弱性が露呈:DragonForceランサムウェアに対する防御を確認しましょう

英国の小売業界は、ここ数週間でサイバー脅威の大幅なエスカレーションを経験しています。一連の注目度の高い攻撃により、Marks & Spencer、Co-op、Harrodsなどの大手小売業者が影響を受けました。これらすべてが決済システム、在庫、給与、その他の重要なビジネス機能を標的としたサイバーインシデントを報告しています。
Marks & Spencerはオンライン販売の停止に見舞われ、問題はイースターの週末に始まり、この記事が公開された時点でも継続していました。損失は1日あたり380万ポンドに達すると推定されています。Co-opのデータ侵害は、顧客の名前や連絡先情報を含む顧客情報に影響を及ぼしました。ITシステムは一時的にシャットダウンを余儀なくされ、英国全土の2,300店舗のうち200店舗が非接触決済システムの問題に影響を受けました。Harrodsは、システムへの不正アクセスの試みを受けて、侵害を封じ込めるための迅速な対応を取ったと主張しています。
これらすべての注目度の高い攻撃は、単一のランサムウェアグループ、DragonForceに関連していると報告されています。

DragonForceに関するDiamond Model TI(OpenCTIに含まれており、利用可能)
Ransomware-as-a-Service(サービス型ランサムウェア)?
DragonForceは2023年後半に知られるようになった比較的新しいランサムウェア組織です。当初はマレーシア発のハクティビスト集団として登場したDragonForceは、洗練されたRansomware-as-a-Service(RaaS)組織へと進化し、アフィリエイトにカスタマイズ可能なランサムウェアキットとインフラサポートを提供しています。DragonForceのオペレーターはバックエンド(マルウェア開発、リークサイトホスティング、身代金交渉を含む)を管理しています。その代わりに、身代金支払いの20%を受け取ります。
DragonForceグループのメンバーと名乗る匿名の個人が、英国小売業者へのこれらの最新のサイバー攻撃の責任を主張しています。彼らは、顧客および従業員データへの侵入と窃取の証拠とともに、複数のメディア企業に連絡を取りました。
これがDragonForceによる最初の一連の攻撃ではないことは注目に値します。彼らは、Honolulu OTS(Oahu Transit Services)、Coca-Cola(シンガポール)、Yakult Australiaへの攻撃を含む、APACおよび米国における多数のサイバー攻撃の背後にいると理解されています。
SentinelOneによると、DragonForceのオペレーターは一般的に、悪意のあるリンクや添付ファイルを含むフィッシングキャンペーンと、インターネットに面したシステムのパッチ未適用の脆弱性のスキャンを組み合わせて使用しています。
彼らは以前、Apache Log4j2のLog4ShellやIvanti Connect Secureの複数の脆弱性など、高インパクトのエクスプロイトを利用してきました。並行して、漏洩したユーザー名とパスワードの組み合わせを使用して、RDPおよびVPNポータルへのクレデンシャルスタッフィング攻撃を試みることがよくあります。
DragonForceランサムウェアグループは、Scattered Spiderと同様の戦術を持つ英語圏の脅威アクターと協力していると考えられています。これらは最近の攻撃でも一緒に活動しているパートナーシップです。Scattered Spiderはソーシャルエンジニアリング、なりすまし、人間の信頼の操作に重点を置いています。
Google Threat Intelligence Group(GTIG)の研究者は最近のレポートで、DragonForceのオペレーターが、Scattered Spiderメンバーが過去に使用していたRansomware-as-a-Service(RaaS)シンジケートのツールセットであるRansomHubを最近引き継いだと主張したと述べています。RansomHubは3月に活動を停止していました。

MITRE TTPs(OpenAEVに含まれており、利用可能)
保護されていますか?
小売業者への最新の攻撃では、攻撃者は人間の脆弱性を悪用し、持続的なソーシャルエンジニアリング技術を用いて従業員になりすまし、ITヘルプデスクにパスワードのリセットを説得し、企業システム内への足がかりを得ました。
技術的な境界の防御だけではもはや十分ではありません。脆弱性のパッチ適用とシステムの強化は依然として不可欠ですが、攻撃者は人間のレイヤーをますます悪用しています。この場合、巧妙に作成されたソーシャルエンジニアリングを通じてITヘルプデスクを騙し、クレデンシャルをリセットさせています。
英国のNational Cyber Security Centre(NCSC)は、すべての企業がヘルプデスクプロセスを見直して、このタイプの侵害を検出およびブロックすることを推奨しています。企業は、さまざまな管理者アカウント(ドメイン管理者、エンタープライズ管理者、クラウド管理者など)に特に注意を払い、それらのアクセスが常に正当であることを確認するよう助言しています。さらに、企業は脅威インテリジェンスからTechniques, Tactics and Procedures(TTP)ソースを迅速に取得・理解し、それに応じて対応する能力を確保する必要があります。このような攻撃はますます一般的になっており、あらゆる規模のすべての組織が準備を整える必要があります。
防御を確認しましょう
組織を防御するための重要なステップの1つは、既存のコントロールをテストすることです。EDRとSIEM構成、およびDragonForceに対するSOC対応を確認してください。当社のブリーチおよび攻撃シミュレーションプラットフォームであるOpenAEVを使用すれば、簡単に実行できます。オープンソースで無料で利用できます。事前にパッケージ化されたDragonForceランサムウェアシナリオもダウンロード可能です。以下に、役立つリンクをいくつか提供します:
OpenAEVプラットフォームをデプロイしてコンソールにログインしたら、テストしたいセキュリティコントロール(EDRやSIEMなど)で構成された環境内のいくつかのテストシステムにエージェントをインストールし、OpenAEVをそれらのコントロールのAPIに接続して、攻撃の各段階をコントロールが防止および検出したかどうかを検証できるようにする必要があります。
シナリオのインポートと実行
環境でOpenAEVを実行したら、以下の手順を使用してシナリオ自体をインポートして実行できます。
- Scenariosをクリックします。
- Importアイコンをクリックします。
- ダウンロードしたDragonForceシナリオのzipファイルを選択します(先に解凍しないでください)。
これによりDragonForceシナリオがインポートされ、開かれます。

シナリオのインポート
4. Injectsタブをクリックして、攻撃をシミュレートするシナリオ内の事前定義されたインジェクトを表示します。タイムラインビューで始まる場合は、グリッドビューアイコンをクリックして以下のビューを表示します。

Injectsタブ
5. シナリオを実行するアセットを割り当てるには、チェックボックスを使用してすべてのインジェクトを選択し、ポップアップ表示される一括編集ボタンをクリックします。一括編集を使用して、インジェクトにアセットを追加します。

オブジェクトの更新
6. アセットが追加されたら、シナリオを実行できます。
7. シミュレートされたDragonForce攻撃がSimulationsに表示されます。これをクリックすると、各インジェクトの結果を表示できます。緑色はコントロールが成功したことを示し、赤色は失敗したことを示します。
8. これらの結果を使用して、失敗するコントロールを確認し、次回はより成功するようにSIEMまたはEDRに構成を追加または変更できます。
このシナリオとAtomicRedTeamとの構築について詳しくは、こちらをクリックしてください。
継続的なテストと検証
DragonForceのようなランサムウェアグループは、明確な行動シーケンスに従います。時間の経過とともに彼らのTTPを追跡し理解することは、防御を強化するために重要です。OpenAEVを使用すると、定期的なシナリオをスケジュールし、アラートを使用してさまざまなセキュリティツールのパフォーマンスと、さまざまなセキュリティチームの対応方法を可視化できます。このシナリオでは、OpenAEVを活用して、予防と検出の結果だけでなく、管理チームのパフォーマンスも単一のプラットフォーム内からテストし、適応することができます。
攻撃が具体化する前に阻止し、技術面と人的側面の両方でセキュリティ態勢を向上させましょう!

まとめ
これらの最近の小売業攻撃は、十分に防御された組織であっても、技術的コントロールを完全にバイパスする戦術に対して脆弱であることを強く思い起こさせるものです。レジリエントなセキュリティ態勢は、技術的コントロールと人的準備の両面を評価する必要があります。スタッフがプレッシャー下でどのように対応するかをシミュレートし、本人確認などのプロセスを検証し、セキュリティ意識を強化することは、脆弱性スキャンや脅威検出と同様に重要です。両方のレイヤーが協力して、侵害を防ぐ必要があります。
当社のSlackコミュニティチャンネルに参加して、ご意見をお聞かせください!
続きを読む
関連トピックとインサイトをご覧ください